Tenable Security Center’da yüklenen dosya adının işletim sistemi komutuna dönüştüğü akışta doğrulama eksikliği bulundu. TNS-2026-22, saldırganın dosya adı üzerinden işletim sistemi komutu çalıştırabildiğini açıkladı.
CVE-2026-19679 kaydı etkilenen sürümleri 6.9.0 öncesi Linux kurulumlarıyla sınırladı ve CVSS 3.1 skorunu 8,8 olarak verdi. Düzeltme 6.9.0 sürümünde yapıldı.
Türkiye bildirimi
Siber Güvenlik Başkanlığı, TR-26-0855 sayılı bildirimde Tenable Security Center açığını duyurdu. Kullanıcıların üretici güvenlik duyurusundaki güncellemeyi uygulaması istendi.
Açık, yüklenen dosyanın içeriğinden çok dosya adının işletim sistemi komutuna aktarılmasıyla ilgiliydi. Kayıt Linux platformunu kapsadı.
Linux sürümleri ve dosya adı akışı belirleyici
Tenable kaydı açığın Linux üzerindeki 6.9.0 öncesi Security Center sürümlerinde görüldüğünü belirtiyor. Sorun dosya içeriğinin analizinden çok, dosya adının işletim sistemi komutuna aktarılmadan önce yeterince temizlenmemesiyle ilişkili.
6.9.0 güncellemesi temel düzeltme eşiği. Dosya yükleme yetkilerinin sınırlandırılması ve dışarıdan alınan dosya adlarının komut satırında kullanılmaması, güncelleme sonrasında da korunması gereken güvenlik kontrolleri.